Een beveiligingsbedrijf heeft kwetsbaarheden ontdekt die het mogelijk maken om op afstand code uit te voeren op WordPress-sites. De proof-of-concept voor dit 'wp2shell'-lek staat online. WordPress heeft de beveiligingslekken gedicht.
De rce-lek bevindt zich in de WordPress-kern, ontdekte Searchlight Cyber. Anders dan bij de meeste WordPress-kwetsbaarheden zijn daardoor ook sites zonder plug-ins kwetsbaar. De rce-aanval is mogelijk in WordPress-versies vanaf 6.9.0. Hoewel het beveiligingsbedrijf door de ernst van de kwetsbaarheid geen technische informatie deelt, staan er al meerdere proof-of-concepts op GitHub. Die beschrijven in detail hoe aanvallers de kwetsbaarheid kunnen uitbuiten.
De aanval maakt gebruik van twee kwetsbaarheden, CVE-2026-60137 en CVE-2026-63030. De eerste maakt een SQL-injectie in WP_Query mogelijk. Anonieme aanvallers kunnen die combineren met de tweede kwetsbaarheid in de REST-api. Zo kunnen ze de authenticatie omzeilen en code uitvoeren. Het lek wordt actief uitgebuit, zeggen beveiligingsbedrijven tegen SecurityWeek.
WordPress heeft de kwetsbaarheden gepatcht in versies 6.9.5 en 7.0.2. Door de ernst van het lek werkt WordPress sites met de getroffen versies automatisch bij. Sites die automatische updates hebben uitgeschakeld, moeten echter nog steeds handmatig updaten. Ook WordPress-versies 6.8.0 tot en met 6.8.5 zijn kwetsbaar voor de onderliggende SQL-injectie. Deze versies bevatten de kwetsbaarheid in de REST-api niet. WordPress heeft de SQL-injectie in versie 6.8.6 gepatcht.
:strip_exif()/i/2008162052.jpeg?f=imagenormal)
/u/500314/crop641c5e830069a_cropped.png?f=community)
/u/468514/crop67a52a3ca0480_cropped.png?f=community)
:strip_icc():strip_exif()/u/249917/jaapschaap.jpg?f=community)
/u/8/oog3.png?f=community)
:strip_icc():strip_exif()/u/83500/lfsmall.jpg?f=community)
:strip_icc():strip_exif()/u/1434986/crop649350276f23c_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/176404/crop5d8a18233281d_cropped.jpeg?f=community)
/u/268967/crop5e8a0fac1d139.png?f=community)
/u/466919/Tweakers_p9_v2.png?f=community)